{"id":1129385,"date":"2024-01-11T06:41:20","date_gmt":"2024-01-11T06:41:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-aprovechan-las-fallas-de-dia-cero-en-ivanti-connect-secure-y-policy-secure\/"},"modified":"2024-01-11T06:41:24","modified_gmt":"2024-01-11T06:41:24","slug":"los-piratas-informaticos-chinos-aprovechan-las-fallas-de-dia-cero-en-ivanti-connect-secure-y-policy-secure","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-aprovechan-las-fallas-de-dia-cero-en-ivanti-connect-secure-y-policy-secure\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos aprovechan las fallas de d\u00eda cero en Ivanti Connect Secure y Policy Secure"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Ciberseguridad \/ D\u00eda Cero<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Los-piratas-informaticos-chinos-aprovechan-las-fallas-de-dia-cero.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un par de fallas de d\u00eda cero identificadas en Ivanti Connect Secure (ICS) y Policy Secure han sido encadenadas por actores estatales sospechosos vinculados a China para violar a menos de 10 clientes.<\/p>\n<p>La empresa de ciberseguridad Volexity, que <a rel=\"nofollow noopener\" href=\"https:\/\/www.volexity.com\/blog\/2024\/01\/10\/active-exploitation-of-two-zero-day-vulnerabilities-in-ivanti-connect-secure-vpn\/\" target=\"_blank\">identificado<\/a> la actividad en la red de uno de sus clientes en la segunda semana de diciembre de 2023, la atribuy\u00f3 a un grupo de hackers al que rastrea con el nombre <strong>UTA0178<\/strong>.  Hay evidencia que sugiere que el dispositivo VPN pudo haber sido comprometido ya el 3 de diciembre de 2023.<\/p>\n<p>Las dos vulnerabilidades que se han explotado en la naturaleza para lograr la ejecuci\u00f3n de comandos no autenticados en el dispositivo ICS son las siguientes:<\/p>\n<ul>\n<li><strong>CVE-2023-46805<\/strong> (Puntuaci\u00f3n CVSS: 8,2): una vulnerabilidad de omisi\u00f3n de autenticaci\u00f3n en el componente web de Ivanti Connect Secure (9.x, 22.x) e Ivanti Policy Secure permite a un atacante remoto acceder a recursos restringidos eludiendo las comprobaciones de control.<\/li>\n<\/ul>\n<ul>\n<li><strong>CVE-2024-21887<\/strong> (Puntuaci\u00f3n CVSS: 9.1): una vulnerabilidad de inyecci\u00f3n de comandos en componentes web de Ivanti Connect Secure (9.x, 22.x) e Ivanti Policy Secure permite a un administrador autenticado enviar solicitudes especialmente dise\u00f1adas y ejecutar comandos arbitrarios en el dispositivo.<\/li>\n<\/ul>\n<p>Las vulnerabilidades se pueden formar en una cadena de exploits para hacerse cargo de instancias vulnerables a trav\u00e9s de Internet.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/BHcgTukm\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1704101155_859_Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Si CVE-2024-21887 se utiliza junto con CVE-2023-46805, la explotaci\u00f3n no requiere autenticaci\u00f3n y permite a un actor de amenazas crear solicitudes maliciosas y ejecutar comandos arbitrarios en el sistema&#8221;, Ivanti <a rel=\"nofollow noopener\" href=\"https:\/\/forums.ivanti.com\/s\/article\/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US\" target=\"_blank\">dicho<\/a> en un aviso.<\/p>\n<p>La compa\u00f1\u00eda dijo que ha observado intentos por parte de los actores de amenazas de manipular el verificador de integridad interno de Ivanti (<a rel=\"nofollow noopener\" href=\"https:\/\/forums.ivanti.com\/s\/article\/KB44755?language=en_US\" target=\"_blank\">TIC<\/a>), que ofrece una instant\u00e1nea del estado actual del dispositivo.<\/p>\n<p>Se espera que los parches se publiquen de forma escalonada a partir de la semana del 22 de enero de 2024. Mientras tanto, se recomend\u00f3 a los usuarios que apliquen una soluci\u00f3n alternativa para protegerse contra posibles amenazas.<\/p>\n<p>En el incidente analizado por Volexity, se dice que las fallas gemelas se emplearon para &#8220;robar datos de configuraci\u00f3n, modificar archivos existentes, descargar archivos remotos y realizar un t\u00fanel inverso desde el dispositivo VPN ICS&#8221;.<\/p>\n<p>El atacante modific\u00f3 adem\u00e1s un archivo CGI leg\u00edtimo (compcheck.cgi) en el dispositivo ICS VPN para permitir la ejecuci\u00f3n de comandos.  Adem\u00e1s, se modific\u00f3 un archivo JavaScript cargado por la p\u00e1gina de inicio de sesi\u00f3n de Web SSL VPN para registrar las pulsaciones de teclas y filtrar las credenciales asociadas con los usuarios que inician sesi\u00f3n en el dispositivo.<\/p>\n<p>&#8220;La informaci\u00f3n y las credenciales recopiladas por el atacante les permitieron acceder a un pu\u00f1ado de sistemas internamente y, en \u00faltima instancia, obtener acceso ilimitado a los sistemas de la red&#8221;, dijeron los investigadores de Volexity Matthew Meltzer, Robert Jan Mora, Sean Koessel, Steven Adair y Thomas Lancaster. dicho.<\/p>\n<p>Los ataques tambi\u00e9n se caracterizan por esfuerzos de reconocimiento, movimiento lateral y el despliegue de un shell web personalizado denominado GLASSTOKEN a trav\u00e9s del archivo CGI con puerta trasera para mantener un acceso remoto persistente a los servidores web externos.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA), en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2024\/01\/10\/cisa-adds-two-known-exploited-vulnerabilities-catalog\" target=\"_blank\">alerta<\/a> propio, dijo que ha agregado las dos deficiencias a sus vulnerabilidades explotadas conocidas (<a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">KEV<\/a>) cat\u00e1logo, instando a las agencias federales a aplicar las correcciones antes del 31 de enero de 2024.<\/p>\n<p>&#8220;Los sistemas con acceso a Internet, especialmente dispositivos cr\u00edticos como <a rel=\"nofollow noopener\" href=\"https:\/\/eclypsium.com\/blog\/infographic-a-history-of-network-device-threats-and-what-lies-ahead\/\" target=\"_blank\">Dispositivos VPN y firewalls<\/a>se han convertido una vez m\u00e1s en el objetivo favorito de los atacantes&#8221;, dijo Volexity.<\/p>\n<p>&#8220;Estos sistemas a menudo se encuentran en partes cr\u00edticas de la red, no pueden ejecutar software de seguridad tradicional y, por lo general, se ubican en el lugar perfecto para que opere un atacante. Las organizaciones deben asegurarse de contar con una estrategia para poder monitorear la actividad de estos dispositivos y responder r\u00e1pidamente si ocurre algo inesperado&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/chinese-hackers-exploit-zero-day-flaws.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 de enero de 2024\ue804Sala de redacci\u00f3nCiberseguridad \/ D\u00eda Cero Un par de fallas de d\u00eda cero identificadas<\/p>\n","protected":false},"author":1,"featured_media":1129386,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,38098,4661,2127,4289,4664,103559,1478,3233,4662,6214,175996,4668,246,201033,36,4654,201031,4659,4653,4655,6213,42894,78941,4666,4665,201032,4660],"class_list":["post-1129385","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovechan","tag-ataques-ciberneticos","tag-cero","tag-chinos","tag-como-hackear","tag-connect","tag-dia","tag-fallas","tag-filtracion-de-datos","tag-informaticos","tag-ivanti","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-policy","tag-secure","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1129385","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1129385"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1129385\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1129386"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1129385"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1129385"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1129385"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}